Security Champions y modelado de amenazas
Cree un programa de Security Champions y facilite talleres de modelado de amenazas STRIDE para equipos de desarrollo.
Security Champions y modelado de amenazas es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué es un Security Champion?
Un Security Champion es un desarrollador o ingeniero integrado en un equipo de producto que actúa como enlace de seguridad. No es un profesional de seguridad a tiempo completo, pero cuenta con formación adicional en seguridad y promueve las buenas prácticas de seguridad dentro de su equipo.
El programa Security Champion
Un programa de Security Champions amplía los conocimientos de seguridad por toda la organización:
- 1-2 champions por equipo de producto
- Formación periódica y reuniones con el equipo de seguridad
- Responsabilidad de realizar revisiones de seguridad en su equipo
- Facilita la comunicación entre los equipos de desarrollo y seguridad
- Reduce el cuello de botella de las revisiones de seguridad centralizadas
¿Qué es el modelado de amenazas?
El modelado de amenazas es un análisis estructurado de las posibles amenazas para un sistema antes de construirlo. Responde a estas preguntas:
- ¿Qué estamos construyendo?
- ¿Qué puede salir mal?
- ¿Qué vamos a hacer al respecto?
- ¿Hemos hecho un trabajo suficientemente bueno?
Marco STRIDE
STRIDE es la taxonomía más común para el modelado de amenazas:
- Spoofing — suplantar a otro usuario o sistema
- Tampering — modificar datos o código
- Repudiation — negar haber realizado una acción
- Information disclosure — exponer datos a partes no autorizadas
- Denial of service — interrumpir la disponibilidad
- Elevation of privilege — obtener permisos no autorizados
Diagramas de flujo de datos (DFD)
El modelado de amenazas comienza con un diagrama de flujo de datos que muestra:
- Procesos — componentes de la aplicación
- Almacenes de datos — bases de datos, archivos y cachés
- Entidades externas — usuarios y API de terceros
- Flujos de datos — cómo se mueven los datos entre los componentes
- Límites de confianza — dónde cambian los privilegios
Cómo encontrar amenazas con STRIDE
Aplique cada categoría de STRIDE a cada elemento:
- En cada cruce de un límite de confianza: Suplantación, Manipulación
- En cada almacén de datos: Manipulación, Divulgación de información
- En cada proceso: se aplican todas las categorías de STRIDE
- Para cada flujo de datos: Manipulación, Divulgación de información
PASTA: proceso de simulación de ataques
PASTA es una metodología de modelado de amenazas centrada en el riesgo y compuesta por siete etapas:
- Definir los objetivos empresariales
- Definir el alcance técnico
- Descomponer la aplicación
- Analizar las amenazas
- Analizar las vulnerabilidades y debilidades
- Modelar los ataques
- Analizar el riesgo y el impacto
Cuándo realizar un modelado de amenazas
Modele las amenazas:
- Al diseñar nuevas funcionalidades o sistemas
- Cuando la arquitectura cambie significativamente
- Después de un incidente de seguridad (actualice el modelo)
- Una vez al año para los sistemas críticos
El modelado temprano de amenazas evita costosas reelaboraciones: cambiar la arquitectura es económico antes de escribir el código.
Herramientas de modelado de amenazas
Herramientas para el modelado de amenazas:
- OWASP Threat Dragon — editor de DFD gratuito y basado en la web
- Microsoft Threat Modeling Tool — centrada en STRIDE y basada en Windows
- IriusRisk — empresarial e integrada con Jira
- draw.io — para crear DFD manuales sencillos
Cómo comunicar las amenazas a los desarrolladores
Los referentes de seguridad hacen accesible el modelado de amenazas:
- Formule las amenazas como historias de usuario: "Como atacante, puedo..."
- Relacione las amenazas con OWASP Top 10 para facilitar su comprensión
- Cree tickets de requisitos de seguridad en el mismo backlog
- Mida la deuda de seguridad junto con la deuda técnica
Resultados del modelado de amenazas
Entregables de un modelo de amenazas:
- Registro de amenazas con todas las amenazas identificadas
- Clasificación de riesgo por amenaza (probabilidad × impacto)
- Mitigaciones para cada amenaza
- Requisitos de seguridad para el backlog
- DFD documentado y almacenado junto con los documentos de diseño
Comprobación rápida: modelado de amenazas
En el modelo STRIDE, ¿qué categoría describe que un atacante modifique datos mientras están en tránsito entre dos sistemas?
Resumen de la lección
Los referentes de seguridad integran conocimientos de seguridad en los equipos de producto y permiten ampliar la seguridad sin crear cuellos de botella. El modelado de amenazas (STRIDE, PASTA) identifica las amenazas antes de escribir el código mediante diagramas de flujo de datos. Categorías de STRIDE: Suplantación, Manipulación, Repudio, Divulgación de información, DoS y Elevación de privilegios. Resultado: un registro de amenazas con clasificaciones de riesgo y tickets de seguridad en el backlog.
Aprende Cyber Security Academy con un tutor de IA — gratis
Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.
- Cursos
- 76
- Lecciones
- 303
Preguntas frecuentes
¿La lección «Security Champions y modelado de amenazas» es gratis?
Sí — el texto completo de «Security Champions y modelado de amenazas» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Security Champions y modelado de amenazas»?
Cree un programa de Security Champions y facilite talleres de modelado de amenazas STRIDE para equipos de desarrollo. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «Security Champions y modelado de amenazas»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- SAST y DAST en pipelines de CI/CD
- Análisis de composición de software (SCA)
- Análisis de secretos y credenciales codificadas
- Security Champions y modelado de amenazas